新聞

網路、系統與IT管理軟體業者SolarWinds揭露旗下存取權限稽核系統Access Rights Manager(ARM)的高風險漏洞CVE-2026-28326,該漏洞CVSS風險分數為8.8分,影響ARM 2026.2及之前所有版本。漏洞源自ARM採用寫死的靜態金鑰,未經身分驗證的攻擊者可能藉此遠端執行程式碼。SolarWinds已在9月17日發布ARM 2026.2.1修補漏洞

Image with no description

不過,攻擊者若要利用這項漏洞,仍受到網路環境限制。根據SolarWinds公布的CVSS評估,攻擊者必須能從相鄰網路發動攻擊,但攻擊複雜度低,不需要事先取得系統權限,也不需要使用者進行任何操作。仍使用舊版ARM的企業在安裝修補版本時,還需注意產品的升級路徑。ARM 2023.2.4以前版本無法直接升級至目前版本,必須先升級至2023.2.4,再依SolarWinds支援的升級路徑逐步升級至ARM 2026.2.1。